Eziwan SaaS (Zero Trust) versus TeamViewer + IPSec-VPN (traditioneel)
| Criterium | Eziwan SaaS (Zero Trust) | TeamViewer / IPSec-VPN |
|---|---|---|
| Lancering van de nieuwe website | ✓ Automatische ZTP < 1 uur | ✗ 2-4 dagen (netwerkingenieur) |
| Beveiligingsarchitectuur | ✓ Zero Trust, zero-inbound-port | ✗ Perimetrisch VPN (netwerktoegang) |
| Gedetailleerd audittraject | ✓ Logboekregistratie per actie + wie + wanneer | ✗ Eenvoudige inloggegevens (IP + duur) |
| NIS2-naleving | ✓ Ingebouwde synchronisatie (toegang, logbestanden, 2FA) | ✗ Gedeeltelijk met compensaties |
| Infrastructuurkosten (CAPEX) | ✓ Nul (geen hub/PKI) | ✗ Hoog (concentrator, PKI, FW) |
| TCO over 5 jaar (10 locaties) | ✓ 70 000-100 000€ | ✗ 95 000-195 000€ |
| Typische MTTR | ✓ < 30 minuten (directe toegang) | ✗ 2-8 uur (verplaatsing mogelijk) |
| Percentage problemen dat bij de eerste contactpoging wordt opgelost | ✓ 65-80% | ✗ 30-50% |
| Mobiliteit van technici | ✓ Webbrowser of mobiele app | ✗ VPN-client + TeamViewer op de pc vereist |
| Compatibiliteit met OT-besturingssystemen | ✓ Modbus RTU/TCP, SNMP, RS-485 | ✗ Alleen Windows (TeamViewer) |
| CMMS/EAM-integratie | ✓ Native REST-API (SAP PM, Maximo) | ✗ Niet aanwezig (handmatige toegang) |
| Tweefactorauthenticatie (2FA) | ✓ Geïntegreerd (TOTP/FIDO2) | Optioneel (handmatige configuratie) |
| AVG-nalevingslogboeken | ✓ Hosting in de EU, DPA artikel 28 | Afhankelijk van de configuratie |
| Schaalbaarheid voor meerdere locaties | ✓ Onmiddellijk (zelf toevoegen) | ✗ Complex (netwerkconfiguratie per locatie) |
| Onderhoud van de infrastructuur | ✓ Nul (beheerde cloud, automatische updates) | ✗ Zwaar (servers + certificaten + regels) |
8 aspecten om SaaS- en traditionele industriële onderhoudsoplossingen op afstand te vergelijken
Het in gebruik nemen van een Eziwan-gateway op een nieuwe locatie duurt minder dan een uur dankzij Zero Touch Provisioning: aansluiten, stroom aansluiten, een simkaart plaatsen. De gateway maakt verbinding met het cloudplatform, downloadt de configuratie, zet de OpenVPN-tunnel op en is klaar voor gebruik. Een traditionele IPSec-VPN-infrastructuur vereist: configuratie van de concentrator op het hoofdkantoor, firewallregels aan beide kanten, het genereren van PKI-certificaten per locatie, connectiviteitstests in beide richtingen en netwerkdocumentatie. Bij 10 locaties levert het voordeel van Eziwan een besparing op van 2 tot 4 weken aan engineeringwerk, wat neerkomt op 20.000 tot 40.000 euro.
De perimetergebaseerde IPSec-VPN-aanpak biedt, zodra de verbinding tot stand is gebracht, brede netwerktoegang. Een technicus met VPN-toegang kan in principe alle apparatuur in het OT-netwerk bereiken, niet alleen die waarvoor hij bevoegd is — dit is ‘lateral movement’, een belangrijke aanvalsvector bij incidenten op het gebied van industriële cyberbeveiliging. Eziwan past het Zero Trust-principe toe: elke toegang wordt geauthenticeerd, geautoriseerd op basis van gedetailleerde beleidsregels (technicus X, apparaat Y, van 9.00 tot 17.00 uur, op werkdagen) en gelogd. Dat is het verschil tussen ‘toegang tot het gebouw’ en ‘toegang tot ruimte X tussen 9.00 en 17.00 uur met aanwezigheidsregistratie’.
Voor 10 industriële locaties verschilt de TCO over een periode van 5 jaar drastisch. Traditionele IPSec-VPN: CAPEX voor hub 10.000 tot 20.000 euro + firewalls 10.000 tot 20.000 euro + PKI 5.000 euro + implementatiekosten 30.000 tot 50.000 euro + jaarlijks onderhoud10.000 tot 20.000 euro × 5 = 105.000 tot 195.000 euro. Eziwan SaaS: gateway 1.000 euro × 10 = 10.000 euro + abonnement 100 euro × 10 locaties × 60 maanden = 60.000 euro = totale TCO 70.000 euro. Besparing: 35.000 tot 125.000 euro over 5 jaar. Hoe groter de infrastructuur, hoe groter het voordeel van SaaS.
NIS2 (sinds oktober 2024 omgezet in nationaal recht) verplicht belangrijke en essentiële entiteiten tot toegangsbeheer, logboekregistratie en de mogelijkheid om op incidenten te reageren. Eziwan biedt standaard het vereiste audittraject: elke verbinding, elke Modbus-actie en elke download wordt van een tijdstempel voorzien en toegewezen aan een gebruiker die aan zijn apparaat is gekoppeld. De norm IEC 62443 (cyberbeveiliging van automatiserings- en besturingssystemen) beveelt segmentatie per zone en kanaal aan, wat door Eziwan wordt geïmplementeerd zonder wijzigingen aan de OT-infrastructuur. Een NIS2-audit met een Eziwan-oplossing kan binnen enkele uren worden gedocumenteerd; bij een traditionele VPN moeten de logbestanden handmatig worden gereconstrueerd.
De MTTR (Mean Time To Repair) is de meest tastbare ROI-indicator voor onderhoud op afstand. Bij een traditionele VPN-oplossing moet een technicus die geen verbinding op afstand kan maken, ter plaatse gaan: 2 tot 8 uur reistijd naar een locatie op afstand + 1 uur interventietijd = een MTTR van 3 tot 9 uur. Met Eziwan is de verbinding binnen 5 minuten tot stand gebracht vanuit elke willekeurige browser: MTTR < 30 minuten in 70% van de gevallen. Het percentage problemen dat bij het eerste contact wordt opgelost (zonder dat iemand ter plaatse hoeft te gaan) stijgt van 30 tot 50% bij VPN naar 65 tot 80% bij Eziwan. Bij 50 vestigingen met 200 incidenten per jaar levert de vermindering van het aantal verplaatsingen een besparing op van 50.000 tot 100.000 euro per jaar.
Eziwan kan via REST-API’s en webhooks naadloos worden geïntegreerd met systemen voor onderhoudsbeheer (CMMS) en activabeheer (EAM). Wanneer Eziwan een alarm detecteert (Modbus-drempel overschreden, apparatuur offline, abnormale stroomschommeling), activeert het automatisch een webhook die een werkorder aanmaakt in SAP PM, IBM Maximo, Infor EAM of CARL Source. De historische gegevens van de apparatuur (verbruiksgrafieken, bedrijfsurentellers) verrijken het CMMS, waardoor de intervallen voor preventief onderhoud kunnen worden geoptimaliseerd. Deze integratie is de eerste stap naar voorspellend onderhoud: de gegevens van Eziwan voeden algoritmen voor het detecteren van afwijkingen, die storingen voorspellen voordat ze zich voordoen.
SaaS-onderhoud op afstand roept terechte vragen op over het eigendom van gegevens en de naleving van de AVG. Eziwan host de gegevens in Europa (EU) op basis van een gegevensverwerkingsovereenkomst (DPA) die voldoet aan artikel 28 van de AVG en waarin de verplichtingen van de verwerker zijn vastgelegd. De OT-gegevens (Modbus-waarden, alarmen, historiek) blijven eigendom van de exploitant — Eziwan gebruikt ze niet voor commerciële doeleinden. De toegangslogboeken zijn versleuteld en uitsluitend toegankelijk via de geauthentificeerde API. Bij beëindiging van het contract kunnen de gegevens worden geëxporteerd in JSON/CSV en worden ze binnen 30 dagen verwijderd, conform de contractvoorwaarden.
Bij een traditionele VPN-oplossing moet de technicus een VPN-client op zijn pc installeren (vaak alleen Windows), de persoonlijke certificaten configureren, verbinding maken met de hub en vervolgens TeamViewer apart gebruiken. In het veld, vanaf een smartphone of tablet, is dit vaak onmogelijk zonder extra configuratie. Eziwan biedt toegang via een webbrowser of een native mobiele app voor iOS/Android: de technicus opent zijn browser, verifieert zich met 2FA TOTP (Google Authenticator, Authy) en krijgt direct toegang tot de geautoriseerde OT-apparatuur. De verkorting van de incidentoplossingstijd is meetbaar: bij Eziwan-klanten wordt gemiddeld een MTTR-vermindering van 40% vastgesteld.
4 praktijkvoorbeelden van transformatie op het gebied van industrieel onderhoud op afstand
Achtergrond: Fabrikant van verpakkingsmachines met 300 machines bij klanten in Frankrijk, de Benelux en Spanje
Vóór Eziwan kostte elke interventie aan een machine op afstand 1 tot 3 dagen (reistijd + hotel + interventietijd). Met Eziwan wordt 75% van de interventies via onderhoud op afstand in minder dan 2 uur vanuit het ingenieurskantoor opgelost. De gemiddelde MTTR is teruggebracht van 18 uur naar 2,5 uur. Jaarlijkse besparing op servicebezoeken: 180.000 euro. Servicetechnici krijgen via Modbus TCP vanuit hun browser toegang tot de Schneider M340-besturingsunits, met 2FA-authenticatie.
Achtergrond: Intergemeentelijk syndicaat, aangemerkt als belangrijke entiteit volgens NIS2, met 55 pompstations en 3 zuiveringsinstallaties
De vakbond heeft in 2025 een NIS2-audit van de ANSSI ondergaan. Dankzij de Eziwan-oplossing konden binnen twee uur alle toegangslogs van de afgelopen 18 maanden worden gepresenteerd: wie, wanneer, vanaf welk apparaat en tot welke apparatuur toegang is verkregen. Het oude IPSec-VPN bewaarde alleen de IP-verbindingslogs, wat onvoldoende was voor de audit. De NIS2-conformiteit werd gevalideerd zonder aanvullende compenserende maatregelen. In het auditrapport werd Eziwan genoemd als een voorbeeld van goede praktijken op het gebied van OT-toegangscontrole.
Achtergrond: Een ingenieursbureau dat automatiseringsoplossingen implementeert voor 20 industriële klanten per jaar
Vóór Eziwan omvatte elke implementatie de configuratie van een speciale VPN per klant (2 tot 3 werkdagen netwerkwerk). Met de Eziwan ZTP duurt de installatie van de gateway ter plaatse 30 minuten. De integrator heeft zijn inbedrijfstellingskosten met 3.500 euro per project verlaagd. Bij 20 projecten per jaar levert dit een besparing op van 70.000 euro. Klanten krijgen leesrecht op hun eigen Eziwan-dashboard voor zelfstandig toezicht.
Achtergrond: Farmaceutische productielocatie die voldoet aan de GAMP5- en 21 CFR Part 11-vereisten voor de traceerbaarheid van handelingen
GAMP5 (Good Automated Manufacturing Practice) en 21 CFR Part 11 schrijven voor dat alle wijzigingen in de instellingen van apparatuur moeten worden getraceerd met een elektronische handtekening. Eziwan registreert elke Modbus-schrijfbewerking met de gebruikers-ID, de gecertificeerde NTP-tijdstempel en de hash van de actie, zodat de verantwoordelijkheid kan worden vastgesteld. De Eziwan-logs kunnen worden geëxporteerd in CSV-formaat, dat compatibel is met farmaceutische auditsystemen. De GAMP5-validatie van de Eziwan-oplossing werd in 3 weken voltooid, tegenover 3 maanden voor het vorige VPN.
De 5 duurste fouten bij de implementatie van industrieel onderhoud op afstand
TeamViewer heeft toegang tot Windows-computers, maar niet tot PLC’s. Een Siemens S7-PLC, een Schneider-frequentieregelaar of een Modbus-meter hebben geen TeamViewer-agent. Voor echt OT-onderhoud op afstand (lezen/schrijven van Modbus-registers, wijzigen van PLC-parameters) biedt alleen een netwerkgateway zoals Eziwan toegang tot de apparatuur via hun eigen protocollen.
Als je op de router een NAT-regel instelt om rechtstreeks vanaf het internet toegang te krijgen tot een PLC, stel je de PLC bloot aan alle automatische scanners. Duizenden industriële PLC’s zijn openbaar toegankelijk via poorten zoals 502 (Modbus) of 102 (Siemens S7). Toegang op afstand moet altijd via een uitgaande VPN-tunnel (OpenVPN Eziwan) verlopen, zonder dat er inkomende poorten worden geopend.
Zonder metingen van de MTTR, de first-call resolution rate en het aantal vermeden servicebezoeken is het onmogelijk om de ROI van een oplossing voor onderhoud op afstand aan het management aan te tonen. Stel vóór de implementatie KPI’s vast, voer gedurende drie maanden metingen uit en presenteer vervolgens de kosten-batenanalyse. Eziwan exporteert deze statistieken via zijn analytische API.
Een SaaS-oplossing voor onderhoud op afstand die niet in het CMMS is geïntegreerd, leidt tot dubbele gegevensinvoer: de technicus opent de apparatuur via Eziwan en moet vervolgens handmatig de werkopdracht in het CMMS aanmaken. De Webhook-integratie tussen Eziwan en het CMMS automatiseert dit proces en vult het apparatuurdossier in realtime aan met de interventielogboeken.
Een VPN-account dat door drie technici wordt gedeeld, maakt traceerbaarheid volgens NIS2 onmogelijk: wie heeft wat gedaan, en wanneer? NIS2 schrijft voor dat toegangsrechten individueel moeten worden toegewezen. Elke technicus moet zijn eigen Eziwan-account hebben met zijn eigen rechten, zijn eigen 2FA en toegangsrechten die beperkt zijn tot de locaties en apparatuur waarvoor hij verantwoordelijk is.
Welk model voor onderhoud op afstand past bij uw sector?
De NIS2-verplichtingen voor operators van vitale belang (OIV) vereisen een volledig audittraject en gedetailleerde toegangscontrole. Eziwan voldoet standaard aan deze vereisten. Zonder Eziwan zou het onderhoud op afstand van de 40 tot 200 verspreid liggende pompstations tientallen wekelijkse verplaatsingen vereisen.
Machinefabrikanten onderhouden wereldwijd honderden machines bij hun eindklanten. Met Eziwan is onderhoud op afstand vanuit het ontwerpbureau mogelijk, zonder dat er iemand ter plaatse hoeft te gaan, waardoor de MTTR is teruggebracht van 4 uur naar 30 minuten. Het rendement is onmiddellijk merkbaar voor de serviceafdelingen.
Op locaties die onder de SEVESO-richtlijn vallen of waar ATEX-voorschriften gelden, vereist de naleving van IEC 62443 hoge beveiligingsniveaus. Eziwan Zero Trust is geschikt voor de meeste toegangsvormen. Voor veiligheidsapparatuur (SIS) kan een extra validatielaag vereist zijn, afhankelijk van de interne procedures van de exploitant.
Het beheer van een park van 50 tot 500 gebouwen met beperkte onderhoudsteams is de ideale toepassing voor Eziwan. Dankzij gecentraliseerd toezicht, automatische waarschuwingen en onderhoud op afstand via de smartphone kunnen de exploitatiekosten met 25 tot 40% worden verlaagd in vergelijking met traditionele fysieke rondes.
De O&M-teams (Operations & Maintenance) van windparken en zonne-energiecentrales houden toezicht op honderden apparaten op tientallen locaties. Eziwan zorgt voor minder correctieve ingrepen door de kans op vroegtijdige detectie van afwijkingen te vergroten en het mogelijk te maken om instellingen op afstand aan te passen, zonder dat er iemand ter plaatse hoeft te zijn.
Traditioneel onderhoud op afstand (modem, zelfgehoste VPN-server, directe toegang) werkt wel, maar wordt onbeheersbaar en risicovol wanneer het om een heel wagenpark gaat. Het SaaS-model centraliseert de provisioning, beveiliging en controle. Hieronder volgen de normatieve en operationele criteria om een keuze te maken.
Vereist toegangsbeheer, traceerbaarheid en incidentafhandeling. Een SaaS-portaal biedt het gecentraliseerde toezicht dat bij verspreide VPN-toegangen moeilijk te handhaven is.
Vereisten voor dienstverleners en systemen: op naam gestelde accounts, principe van minimale rechten, logboekregistratie — standaard geïntegreerd in een platform voor onderhoud op afstand.
Informatiebeveiligingsbeheer: een gecertificeerde SaaS-aanbieder biedt een beveiligingsniveau dat bij zelfhosting door kleine en middelgrote ondernemingen zelden haalbaar is.
Locatie en gegevensbescherming: controleer de hosting (EU/Frankrijk) en de uitbesteding door de SaaS-aanbieder.
Versleutelde gegevensoverdracht en wederzijdse authenticatie via certificaten: de gemeenschappelijke bouwsteen, maar automatisch gecoördineerd en vernieuwd in SaaS.
Grootschalige implementatie zonder technicus: de gateway downloadt bij de eerste opstart zijn configuratie en tunnel, wat onmogelijk is bij een handmatig ingestelde VPN-server.
Bij SaaS worden provisioning, updates, het intrekken van toegangsrechten en audits allemaal via één portaal beheerd. Bij het traditionele model moet men zelf zorgen voor een VPN-server, PKI, back-ups en 24/7 beschikbaarheid.
| Criterium | SaaS | Traditionnel |
|---|---|---|
| Implementatie | ZTP (minuten) | Handmatige configuratie per site |
| Updates | Gecentraliseerde OTA’s | Interventie per apparaat |
| Kostenmodel | Voorspelbare operationele kosten | Kapitaaluitgaven + verborgen onderhoudskosten |
| Hoge beschikbaarheid | Gegarandeerd door de uitgever (SLA) | Ten laste van de exploitant |
| Audit / naleving | Gecentraliseerd, native NIS2 | Handmatige reconstructie |
| Schaalvergroting | Lineair (1 tot 1000) | Toenemende complexiteit |
De werkelijke kosten van de ‘traditionele’ aanpak blijven verborgen: bedrijfstijd, PKI, back-ups, bereikbaarheidsdienst en veiligheidsachterstand — zaken die in het begin zelden in cijfers worden uitgedrukt.
Migratie van een overbelaste interne VPN-server naar een multi-tenant SaaS-platform: ZTP-provisioning, op naam gestelde toegang per technicus, NIS2-audit.
Aanvullende informatie over industrieel onderhoud op afstand
In minder dan een uur geïmplementeerd. Toegang tot uw PLC’s via uw browser. Elke actie wordt gelogd. Voldoet aan NIS2 en IEC 62443. Native CMMS-integratie.